Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Koppeling — Sequestro adaptativo de DLL / redirecionamento dinâmico de exportação | Kitploit
Ferramentas/GitHubGitHub/monoxgas/koppeling
ExploraçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHubmonoxgas/koppeling

Koppeling

Sequestro adaptativo de DLL / redirecionamento dinâmico de exportação

Ver Repositório
819133há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Koppeling

Este projeto é uma demonstração de técnicas avançadas de sequestro de DLL. Foi lançado em conjunto com o post do blog "Adaptive DLL Hijacking". Recomendo começar por lá para contextualizar este código.

Este projeto é composto pelos seguintes elementos:

  • Harness.exe: A aplicação "vítima" que é vulnerável ao sequestro (estático/dinâmico)
  • Functions.dll: A biblioteca "real" que expõe funcionalidade válida ao harness
  • Theif.dll: A biblioteca "maligna" que tenta obter execução
  • NetClone.exe: Uma aplicação C# que clona exportações de uma DLL para outra
  • PyClone.py: Um script python 3 que imita a funcionalidade do NetClone

A própria solução VS suporta 4 configurações de compilação que mapeiam 4 métodos diferentes de proxy de funcionalidade. Isso deve fornecer uma maneira escalável de demonstrar mais técnicas no futuro.

  • Stc-Forward: Encaminha nomes de exportação durante o processo de compilação usando comentários do linker
  • Dyn-NetClone: Clona a tabela de exportação de functions.dll para theif.dll pós-compilação usando NetClone
  • Dyn-PyClone: Clona a tabela de exportação de functions.dll para theif.dll pós-compilação usando PyClone
  • Dyn-Rebuild: Reconstrói a tabela de exportação e corrige tabelas de importação vinculadas pós-carregamento para preparar dinamicamente o proxy de funções

O objetivo de cada técnica é capturar com sucesso a execução de código enquanto faz proxy da funcionalidade para a DLL legítima. Cada técnica é testada para garantir que situações de sink estáticas e dinâmicas são tratadas. Isso está longe de ser todas as primitivas ou variações de técnica. O post acima entra em mais detalhes.

Exemplo

Prepare um cenário de sequestro com uma DLL obviamente incorreta

root@kitploit:~
> copy C:\windows\system32\whoami.exe .\whoami.exe
        1 file(s) copied.

> copy C:\windows\system32\kernel32.dll .\wkscli.dll
        1 file(s) copied.

Executar na configuração atual deve resultar em um erro

root@kitploit:~
> whoami.exe 

"Entry Point Not Found"

Converter kernel32 para funcionalidade de proxy para wkscli

root@kitploit:~
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.

> whoami.exe
COMPUTER\User
Baixar ferramenta